0Pricing
Cloud & IT Cert Prep · Lektion

WLAN-Sicherheitsprotokolle: WEP, WPA2, WPA3

Verfolgen Sie die Entwicklung vom unsicheren WEP-Standard über WPA2-PSK und WPA2-Enterprise bis zum in WPA3 eingeführten SAE-Handshake.

WLAN-Sicherheitsprotokolle: WEP, WPA2, WPA3 ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Warum sich WLAN-Sicherheit unterscheidet

WLANs übertragen Signale durch die Luft und überschreiten dabei physische Grenzen, die kabelgebundene Netzwerke einhalten. Jede Person in Reichweite eines WLAN-Signals kann versuchen, eine Verbindung herzustellen oder Datenverkehr mitzuschneiden, ohne physischen Zugang zu einem Gebäude zu benötigen. Dadurch sind WLANs grundsätzlich stärker exponiert als kabelgebundene Netzwerke. Die Sicherheitsprotokolle WEP, WPA, WPA2 und WPA3 wurden schrittweise entwickelt, um Schwachstellen ihrer Vorgänger zu beheben. Das Verständnis dieser Entwicklung ist für die Security+-Prüfung und die Prüfung realer WLAN-Umgebungen entscheidend.

WEP: Der unsichere Standard

WEP (Wired Equivalent Privacy) war der ursprüngliche 802.11-Sicherheitsstandard, der 1997 eingeführt wurde. Er verwendete einen 40-Bit-Schlüssel (später 104 Bit) mit der RC4-Stromchiffre und einem 24-Bit-Initialisierungsvektor (IV). Der IV war viel zu klein: Bei nur 16 Millionen möglichen Werten wiederholen sich IVs in stark ausgelasteten Netzwerken schnell. Angreifer konnten genügend Frames mit wiederholten IVs sammeln, um den geheimen Schlüssel mithilfe statistischer Analysen zu ermitteln. Tools wie Aircrack-ng können WEP innerhalb weniger Minuten knacken, indem sie nur 50.000 Pakete mitschneiden. WEP ist vollständig unsicher und darf niemals verwendet werden.

# WEP weaknesses:
# - 24-bit IV too small (reuses within hours)
# - RC4 key scheduling vulnerability
# - No MIC (message integrity check) — bit-flipping possible
# - No replay protection
#
# Cracking WEP with aircrack-ng:
# airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0
# aircrack-ng capture-01.cap

WPA: Übergangssicherheit

WPA (Wi-Fi Protected Access) wurde 2003 als Notlösung veröffentlicht, während der 802.11i-Standard fertiggestellt wurde. WPA führte TKIP (Temporal Key Integrity Protocol) ein, das eine schlüsselabhängige Mischfunktion pro Paket und einen Sequenzzähler ergänzte, um das Problem der IV-Wiederverwendung in WEP zu beheben. Außerdem wurde ein Message Integrity Check (MIC) namens Michael hinzugefügt, um Manipulationen an Paketen zu erkennen. TKIP verwendet jedoch weiterhin RC4 und übernimmt einige Schwachstellen. WPA wurde so konzipiert, dass es über ein Firmware-Update auf vorhandener WEP-Hardware ausgeführt werden konnte, und gilt heute als veraltet.

# WPA-TKIP improvements over WEP:
# + Per-packet key mixing (changes key per frame)
# + 48-bit IV (larger IV space)
# + Michael MIC (message integrity check)
# + Sequence counter (replay protection)
# - Still uses RC4 cipher (inherently weaker than AES)
# - TKIP has known theoretical attacks (ChopChop, Beck-Tews)

WPA2: Der etablierte Standard

WPA2 implementiert den vollständigen IEEE-802.11i-Standard und löste WPA 2004 als etabliertes WLAN-Sicherheitsprotokoll ab. Die entscheidende Verbesserung ist CCMP (Counter Mode with CBC-MAC Protocol), das anstelle von RC4 AES verwendet. AES-CCMP bietet mit einem 128-Bit-Schlüssel sowohl Verschlüsselung als auch Integritätsschutz. WPA2 verfügt über zwei Modi: Personal (PSK) verwendet eine gemeinsame Passphrase und eignet sich für Privathaushalte und kleine Büros, während Enterprise (802.1X/RADIUS) für Unternehmensumgebungen individuelle Zertifikate oder Anmeldedaten pro Benutzer verwendet.

# WPA2 comparison:
# WPA2-Personal (PSK):
#   - Pre-Shared Key (passphrase)
#   - All devices share the same key
#   - Vulnerable to offline dictionary attacks on 4-way handshake

# WPA2-Enterprise (802.1X):
#   - Each user authenticates individually
#   - No shared secret; uses EAP + RADIUS
#   - Much more secure for organizations

Der 4-Way-Handshake und der PMKID-Angriff

Die Sicherheit von WPA2-PSK basiert auf dem 4-Way-Handshake, der beim Verbindungsaufbau eines Clients stattfindet. Sowohl der AP als auch der Client weisen nach, dass sie den Pre-Shared Key kennen, indem sie Nonces austauschen und einen Pairwise Transient Key (PTK) berechnen. Ein Angreifer, der diesen Handshake mitschneidet, kann einen Offline-Wörterbuchangriff versuchen und dabei Millionen von Passwörtern testen, ohne mit dem AP zu interagieren. Der neuere PMKID-Angriff (2018) extrahiert einen einzelnen PMKID-Frame aus der ersten EAPOL-Nachricht. Dadurch muss keine vollständige Client-Authentifizierung mitgeschnitten werden, sodass für das Knacken von WPA2-PSK kein passives Mitschneiden mehr erforderlich ist.

# Capturing WPA2 4-way handshake:
# airodump-ng -c 6 --bssid AA:BB:CC:DD:EE:FF -w capture wlan0
# aireplay-ng --deauth 5 -a AA:BB:CC:DD:EE:FF wlan0
# aircrack-ng -w wordlist.txt capture-01.cap

# PMKID attack (no deauth needed):
# hcxdumptool -i wlan0 -o pmkid.pcapng --enable_status=1
# hcxpcapngtool pmkid.pcapng -o hash.txt
# hashcat -m 22000 hash.txt wordlist.txt

WPA3: Der moderne Standard

WPA3 wurde 2018 eingeführt, um die Schwachstellen von WPA2 zu beheben. Die wichtigste Verbesserung besteht darin, den PSK-4-Way-Handshake durch SAE (Simultaneous Authentication of Equals), auch Dragonfly genannt, zu ersetzen. SAE bietet Forward Secrecy: Mitgeschnittener Datenverkehr kann nachträglich nicht entschlüsselt werden, selbst wenn das Passwort später kompromittiert wird. Außerdem werden Offline-Wörterbuchangriffe verhindert, da jeder Anmeldeversuch eine Interaktion mit dem AP erfordert. WPA3-Enterprise schreibt für sensible Umgebungen eine 192-Bit-Sicherheitssuite vor. WPA3 führt außerdem Enhanced Open (OWE) ein, das offene Netzwerke ohne Passwort verschlüsselt.

# WPA3 improvements over WPA2:
# + SAE replaces PSK 4-way handshake
# + Forward secrecy (unique session keys per connection)
# + No offline dictionary attacks (active interaction required)
# + 192-bit mode for WPA3-Enterprise (CNSA suite)
# + OWE encrypts open/captive-portal networks
# + PMF (Protected Management Frames) mandatory

Geschützte Management-Frames (PMF)

PMF (Protected Management Frames), definiert in 802.11w, bietet Integritätsschutz für Management-Frames wie Deauthentication- und Disassociation-Frames. Ohne PMF sind diese Frames nicht authentifiziert und können von jeder Person innerhalb der Funkreichweite gefälscht werden. Dadurch werden Deauthentication-Angriffe ermöglicht, die Clients aus einem Netzwerk entfernen. PMF ist bei WPA2 optional, bei WPA3 jedoch verpflichtend. Die Aktivierung von PMF in WPA2-Netzwerken blockiert die meisten auf Deauthentication basierenden Angriffe, einschließlich des erforderlichen vorbereitenden Schritts vieler Evil-Twin- und Handshake-Mitschnittangriffe.

# Hostapd configuration with PMF:
# /etc/hostapd/hostapd.conf
# wpa=2
# wpa_key_mgmt=WPA-PSK
# ieee80211w=2       <- 0=disabled, 1=optional, 2=required
# wpa_pairwise=CCMP

# PMF=2 (required) blocks deauthentication spoofing attacks

WPS-Schwachstellen

WPS (Wi-Fi Protected Setup) wurde entwickelt, um die Verbindung von Geräten mit WPA2-Netzwerken mithilfe einer 8-stelligen PIN oder einer Taste zu vereinfachen. Die PIN-Methode weist einen kritischen Fehler auf: Die 8-stellige PIN besteht tatsächlich aus zwei unabhängig geprüften 4-stelligen PINs. Dadurch verringert sich der Schlüsselraum von 100 Millionen auf 11.000 Kombinationen. Die Tools Reaver und Bully können eine WPS-PIN innerhalb weniger Stunden per Brute-Force ermitteln. Selbst nach einer Sperre setzen manche APs den Sperrtimer zurück. WPS auf PIN-Basis sollte vollständig deaktiviert werden. WPS per Tastendruck bietet ein kleineres Angriffsfenster, stellt aber weiterhin ein Risiko dar.

# WPS PIN brute-force:
# reaver -i wlan0mon -b AA:BB:CC:DD:EE:FF -vv

# Disable WPS in router admin interface
# OR verify via:
nmap -p 80 --script http-wps-detect 192.168.1.1

# WPS enabled and PIN mode = HIGH RISK, disable immediately

Auswahl von WLAN-Verschlüsselungsschlüsseln

Für eine starke Verschlüsselung Ihres WLANs müssen Sie das richtige Protokoll und die richtige Konfiguration auswählen. Die empfohlene Reihenfolge von stark nach schwach lautet: WPA3-Enterprise > WPA3-Personal > WPA2-Enterprise > WPA2-Personal. Verwenden Sie bei WPA2/3-Personal eine Passphrase mit mindestens 20 zufälligen Zeichen, um Offline-Wörterbuchangriffen zu widerstehen. Vermeiden Sie TKIP vollständig und verwenden Sie ausschließlich CCMP/AES. Konfigurieren Sie Cipher-Suites ausdrücklich, statt den gemischten Modus zu erlauben, der aus Gründen der Abwärtskompatibilität mit älteren Geräten möglicherweise auf schwächere Chiffren zurückfällt.

# Recommended hostapd/wpa_supplicant settings:
# Protocol:     WPA3 (wpa=3) or WPA2 (wpa=2)
# Key mgmt:     WPA-PSK-SHA256 or SAE (WPA3)
# Pairwise:     CCMP (AES) only
# Avoid:        TKIP, WEP, mixed WPA+WPA2
# Passphrase:   >= 20 random characters for PSK
# WPS:          Disabled

Standards für die Prüfung vergleichen

In der Security+-Prüfung wird häufig Ihre Fähigkeit geprüft, WLAN-Protokolle zu vergleichen. Die wichtigsten Unterscheidungsmerkmale: WEP verwendet RC4 mit einem kurzen, unsicheren IV und ist immer die falsche Wahl. WPA/TKIP ist veraltet und verwendet ebenfalls RC4. WPA2/CCMP verwendet AES und ist derzeit der niedrigste akzeptable Standard. WPA3/SAE bietet Forward Secrecy und verhindert Offline-Wörterbuchangriffe. Der Enterprise-Modus (802.1X/RADIUS) ist für Organisationen immer sicherer als der Personal-/PSK-Modus. Prägen Sie sich diese Unterschiede und die Gründe für die Einführung der jeweiligen Standards ein.

Regulatorische und Compliance-Aspekte

Viele Compliance-Frameworks schreiben bestimmte WLAN-Sicherheitsmaßnahmen vor. PCI-DSS verlangt für jedes WLAN, das in den Geltungsbereich von Karteninhaberdaten fällt, WPA2 oder höher mit AES-Verschlüsselung. Organisationen müssen außerdem vierteljährlich alle WLAN-Access-Points inventarisieren und auf Rogue APs prüfen. HIPAA verlangt die Verschlüsselung von WLAN-Daten, die PHI enthalten. Auditoren achten auf Netzwerkdokumentation, Verschlüsselungsstandards, Programme zur Erkennung von Rogue APs und regelmäßige Bewertungen von WLAN-Schwachstellen. Die unterlassene Umstellung von WEP oder WPA/TKIP in einer PCI-Umgebung kann erhebliche Strafen nach sich ziehen.

Kurze Überprüfung

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: WEP ist aufgrund seines kurzen IV und der Schwächen von RC4 vollständig unsicher und darf niemals verwendet werden. WPA2/CCMP verwendet AES, aber WPA2-Personal ist bei mitgeschnittenen 4-Way-Handshakes anfällig für Offline-Wörterbuchangriffe. WPA3/SAE bietet Forward Secrecy und verhindert Offline-Knacken, da eine aktive Interaktion mit dem AP erforderlich ist. Als Nächstes untersuchen wir konkrete WLAN-Angriffe, darunter Evil-Twin- und Deauthentication-Techniken.

Häufig gestellte Fragen

Ist die Lektion „WLAN-Sicherheitsprotokolle: WEP, WPA2, WPA3“ kostenlos?

Ja — der vollständige Text von „WLAN-Sicherheitsprotokolle: WEP, WPA2, WPA3“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „WLAN-Sicherheitsprotokolle: WEP, WPA2, WPA3“?

Verfolgen Sie die Entwicklung vom unsicheren WEP-Standard über WPA2-PSK und WPA2-Enterprise bis zum in WPA3 eingeführten SAE-Handshake. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „WLAN-Sicherheitsprotokolle: WEP, WPA2, WPA3“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. WLAN-Sicherheitsprotokolle: WEP, WPA2, WPA3
  2. Angriffe auf drahtlose Netzwerke: Evil Twin, Deauth und Rogue AP
  3. Drahtlose Unternehmensnetzwerke: 802.1X und RADIUS
  4. Bluetooth- und IoT-Bedrohungen im Funkbereich
← Zurück zu Cloud & IT Cert Prep